Cybersikkerhed

Kan AI opdage Ethereum Ponzi‑ordninger, før midlerne flyttes?

mm
Føj Securities.io til dine foretrukne kilder på Google

Opdagelse af kryptosvindel starter typisk, når pengene begynder at bevæge sig. Efterforskere sporer transaktioner, børser markerer mistænkelige adresser, og compliance‑teams leder efter genkendelige mønstre. Denne tilgang er nødvendig, men den er også reaktiv. Når en adresse har akkumuleret tilstrækkelig historik til at virke farlig, kan investorer allerede have mistet deres midler.

En ny undersøgelse introducerer en anden mulighed: at undersøge logikken i en Ethereum (ETH ) kontrakt, før dens transaktionshistorik bliver brugbar. Forskere fra Hohai University udviklede PonziFusion, et maskinlærings‑framework, der søger i implementeret smart‑contract‑bytecode efter de semantiske og strukturelle karakteristika for en Ponzi‑ordning.1

Den vigtige forskel er timingen. PonziFusion kræver hverken verificeret kildekode eller en lang historik af indskud og udbetalinger. Det analyserer, hvad en kontrakt er programmeret til at gøre, og hvordan dens eksekveringsstier er organiseret, hvilket potentielt kan flytte sikkerheden mod risikovurdering før transaktionen.

Hvorfor Ethereum Ponzi‑ordninger er svære at opdage

Et konventionelt Ponzi‑system bruger penge fra nye deltagere til at betale tidligere deltagere, hvilket skaber indtrykket af legitime afkast. En blockchain‑version kan indkode denne proces i en smart contract og fungere uden en synlig menneskelig mellemmand.

Ethereum smart contracts er programmer, der eksekveres af Ethereum Virtual Machine. Når de er implementeret, er deres bytecode offentligt tilgængelig og svær at ændre. Den gennemsigtighed lyder ideel for tilsyn, men rå bytecode er ikke skrevet til menneskelige læsere. Den mangler de beskrivende navne og den klare struktur, som findes i kildekoden.

Verifieret kildekode er langt fra universel. Undersøgelsen bemærker, at Ethereum havde over 88 millioner implementerede smart contracts pr. december 2025, mens kun omkring 825 000 havde offentligt verificeret kildekode på Etherscan. Et system, der er afhængigt af læsbar kildekode, ville efterlade de fleste kontrakter uden for dets rækkevidde.

Transaktionsbaserede systemer har det modsatte problem. De kan identificere mistænkelige betalingsforhold, cirkulære overførsler eller unormale afkast, men kun efter at aktiviteten er opstået. En nyimplementeret Ponzi‑kontrakt kan i starten se harmløs ud, fordi der er for få transaktioner til at etablere et adfærdsmønster. Det skaber et farligt hul mellem implementering og opdagelse.

Hvordan PonziFusion læser kontraktens intention

PonziFusion kombinerer to perspektiver på den samme kontrakt. Den første undersøger opcode‑semantik, dvs. de lavniveau‑instruktioner, der er indeholdt i Ethereum‑bytecode. Disse instruktioner kan afsløre operationer, der involverer indkommende værdi, lagringsændringer og eksterne kald. Den anden undersøger kontraktens kontrol‑flow‑graf, en repræsentation af de mulige ruter, som eksekveringen kan tage gennem programmet.

Hverken perspektiv er fuldstændigt alene. Semantiske funktioner kan vise, at en kontrakt flytter midler, men kan måske ikke forklare den bredere struktur af disse operationer. Strukturelle funktioner kan afsløre gentagne grene og betalingsveje, men kan måske ikke skelne et svigagtigt distributionssystem fra en legitim finansiel applikation. PonziFusion kombinerer dem for at indfange både hvad kontrakten gør, og hvordan dens logik er organiseret.

Frameworket fjerner information, der kan sløre signalet. Det filtrerer utilgængelige eller irrelevante kontrol‑flow‑noder og rutine‑dispatcher‑logik, hvorefter det samler simple lineære stier. Funktioner fra globale stier og lokale delgrafer parres med opcode‑sekvenser og sendes til en random‑forest‑klassifikator.

Forskerne adresserede et andet almindeligt problem inden for svindelopdagelse: klasseubalancen. Deres datasæt indeholdt langt flere legitime kontrakter end Ponzi‑ordninger. De anvendte SVM‑SMOTE til at skabe syntetiske repræsentationer af minoritetsklassen i træningsdataene, samtidig med at den oprindelige ubalance i test‑foldene bevares.

  • Opcode‑funktioner beskriver de operationer, en kontrakt udfører.
  • Kontrol‑flow‑funktioner beskriver, hvordan disse operationer er forbundet.
  • Filtrering reducerer støj før klassifikation.
  • Oversampling hjælper modellen med at lære fra sjældne Ponzi‑eksempler.

Hvad resultaterne fra Ethereum‑svindelopdagelse viser

Undersøgelsen evaluerede 6 166 unikke Ethereum‑kontrakter hentet fra tre åbne datasæt. Kun 389 blev klassificeret som Ponzi‑ordninger, hvilket gør præcision‑recall‑præstationen særlig vigtig. En model kan fremstå præcis i et ubalanceret datasæt blot ved at forudsige, at næsten alt er legitimt.

Studie‑mål PonziFusion‑resultat
Datasæt 6 166 kontrakter
Ponzi‑kontrakter 389
Præcision 0.9297
Recall 0.7550
F1‑score 0.8314
AUC‑ROC 0.9642
Gennemsnitlig forudsigelsestid Omtrent 0,316 ms pr. kontrakt

PonziFusion overgik alle seks sammenligningsmetoder på præcision, recall, F1-score, AUC-ROC og AUC-PR. Dens 0.9297 præcision indikerer, at kontrakter, der blev markeret som Ponzi‑ordninger, som regel var svigagtige. Det er vigtigt i praksis, fordi for mange falske alarmer kan gøre et screeningssystem ubrugeligt.

Dens 0.7550 recall kræver større forsigtighed. Modellen opdagede cirka tre fjerdedele af Ponzi‑kontrakterne, hvilket også betyder, at den gik glip af omkring en fjerdedel. PonziFusion bør derfor betragtes som et risikorangeringslag snarere end en endelig dommer. En advarsel kan udløse dybere analyse, transaktionssimulation eller manuel gennemgang, mens et rent resultat ikke bør betragtes som bevis på sikkerhed.

Hvorfor forudgående transaktionsscreening kan ændre kryptosikkerhed

Den bredere værdi af forskningen er ikke begrænset til at identificere klassiske Ponzi‑kontrakter. Den viser, hvordan statisk kontraktanalyse kan blive en del af beslutningsprocessen, inden en wallet underskriver en transaktion.

En wallet kunne sammenligne en ønsket interaktion med en bytecode‑risikoscore. En børs kunne screene nylistede tokens, før indskud aktiveres. En compliance‑platform kunne prioritere kontrakter til undersøgelse uden at vente på, at ofre genererer en genkendelig spor. Disse kontroller ville supplere adfærdsanalyse frem for at erstatte den.

Krypto-svindel spænder over flere lag. Social engineering overtaler et offer til at handle, grænseflader skjuler destinationen, kontrakter udfører logikken, og transaktioner flytter aktiverne. Securities.io’s dækning af den globale nedlukning af krypto-svindel viser, hvor international problemet er blevet. Dens undersøgelse af markedstilpasset Ethereum‑phishing‑detektion viser også, at svindelaktivitet ændrer sig i takt med markedets forhold.

PonziFusion tilføjer et andet signal: selve programmet. Kombination af kontraktniveau‑risiko, transaktionsadfærd, adresse‑intelligens og brugerfladeadvarsler kan skabe et meget stærkere forsvar end nogen enkelt metode.

Begrænsningerne ved at læse svindel fra bytecode

Angribere vil tilpasse sig, hvis statisk screening bliver udbredt. De kan indsætte død kode, fragmentere enkle operationer i mange blokke, oprette falske grene eller flade kontrolflowet ud, så den oprindelige struktur er svær at genskabe. PonziFusion kan reducere noget grundlæggende støj, men forskerne anerkender, at avanceret obfuskering stadig er udfordrende.

Rammen er også delvist afhængig af foruddefinerede regler, der identificerer operationer relateret til håndtering af midler. Et nyt system, der bruger ukendte instruktioner eller indirekte betalingsmekanismer, kan få filteret til at kassere vigtig evidens. Desuden behandler modellen Ponzi‑ordninger som én klasse, selvom deres strukturer kan være kædeformede, træformede, vandfaldsbaserede eller hybride.

Disse begrænsninger peger mod en lagdelt fremtid. Statisk analyse kan screene kontrakter, simulation kan teste deres adfærd, og transaktionsmonitorering kan identificere udviklende betalingsnetværk. Efterforskere kan fokusere på kontrakter, hvor disse signaler konvergerer.

Denne lagdelte tilgang er især vigtig, efterhånden som blockchain‑arkitekturen bliver mere kompleks. Seneste Securities.io‑analyse af blockchain-arkitektur for den kvanteæra fremhæver, hvordan sikkerhedsantagelser skal udvikles i takt med den underliggende infrastruktur. Svindeldetektion står over for samme krav: forsvar skal kunne tilpasse sig, efterhånden som kontraktdesign og angriberteknikker ændrer sig.

Investering i blockchain‑intelligens gennem Mastercard

For investorer, der søger eksponering mod sikkerhed for digitale aktiver frem for et spekulativt sikkerhedstoken, tilbyder Mastercard en relevant forbindelse til de offentlige markeder. Virksomheden erhvervede CipherTrace, en kryptovaluta‑intelligensvirksomhed, der leverer svindelbeskyttelse, anti-hvidvask‑værktøjer og blockchain‑undersøgelser for banker, børser og andre institutioner.

Mastercards eksisterende kapaciteter fokuserer stærkt på blockchain‑transaktionsattribution og risikointelligens. PonziFusion adresserer et komplementært stadium ved at vurdere kontraktlogik, før transaktionshistorik er tilgængelig. Der er ingen offentliggjort kommerciel relation mellem Mastercard og forskerne, men studiet viser, hvordan maskinlæring på kontraktniveau kan udvide omfanget af blockchain‑intelligensplatforme.

Mastercard har beskrevet CipherTrace som en del af et integreret tilbud, der kombinerer AI-, cyber- og blockchain‑kapaciteter. Hvis regulerede institutioner fortsætter med at adoptere tokeniserede aktiver og kryptotjenester, bør efterspørgslen efter værktøjer, der evaluerer modparter, transaktioner og de kontrakter, der styrer dem, vokse. Mastercard tilbyder diversificeret eksponering til denne tendens gennem en bredere betalings‑ og cybersikkerhedsforretning frem for afhængighed af én detektionsmodel.

MA Prisdiagram

Fra at spore stjålne midler til at forhindre eksponering

PonziFusion løser ikke Ethereum‑svindel, og dens recall‑rate gør det tydeligt, at den ikke kan fungere som den eneste forsvarslinje på en sikker måde. Dens betydning ligger i at demonstrere, at brugbare svindelsignaler kan udvindes fra uigennemsigtig bytecode, før en kontrakt opbygger en lang adfærdsrecord.

Det ændrer beskyttelsessekvensen. I stedet for at vente på tab, spore midlerne og mærke adresserne, kan platforme vurdere kontraktrisiko ved implementering eller umiddelbart før interaktion. De stærkeste systemer vil kombinere denne tidlige advarsel med simulationer, transaktionsanalyse og løbende opdateret trusselsintelligens.

For Ethereum og den bredere smart‑contract‑økonomi vil tilliden afhænge mindre af, om hver bruger kan læse koden, og mere af, om sikkerhedsinfrastrukturen kan omsætte koden til et forståeligt risikosignal. PonziFusion er et tidligt, men troværdigt skridt mod dette mål.

Referencer:

1 Lei, J., Tong, Y., Ji, S., Wang, X., Huang, C., & Zhang, P. (2026). PonziFusion: Påvisning af Ponzi‑ordninger via sammensmeltning af kontraktens semantiske og strukturelle egenskaber. Blockchain: Research and Applications, 100565. https://doi.org/10.1016/j.bcra.2026.100565

Daniel er en stærk fortaler for blockchain's potentiale til at afvikle traditionel finans. Han har en dyb passion for teknologi og er altid ude at udforske de seneste innovationer og gadgetter.